Skip to main content

Une faille de sécurité expose les données personnelles des 6,5 millions d’électeurs israéliens

Écrit par
Headshot of Ran Bar zik

Ran Bar zik

12 février 2020

0 minutes de lecture

Le 10 février 2020, une faille de sécurité a exposé les données personnelles des 6 453 254 électeurs israéliens. La fuite comprenait des informations personnelles identifiantes (IPI), notamment les noms complets, les numéros d’identité, le genre, les adresses et les informations relatives au vote.

Ran Bar Zik, journaliste spécialisé en sécurité de l’information et ingénieur logiciel chez Verizon Media Group, a indiqué qu’il s’agissait de la faille de sécurité la plus grave et la plus inédite qu’il ait découverte à ce jour.

Dans cet article, Ran examine de plus près l’incident et ses implications. Retrouvez ici l’article original en hébreu.


Je suis programmeur depuis de nombreuses années. Au cours de ma carrière, j’ai vu beaucoup de choses, mais je n’avais encore jamais été confronté à une faille de sécurité de ce type. Aucun mécanisme ne m’a empêché d’accéder au système sans autorisation, alors même que je me connectais depuis une adresse IP située hors d’Israël.

Le 7 février 2020, j’ai reçu un signalement anonyme via la « boîte de réception des fuites » du podcast israélien CyberCyber. Dans un message rédigé en anglais, j’ai reçu une preuve de concept et des instructions pour examiner le site web d’Elector, doté d’un système complet de gestion électorale utilisé par le Likoud (parti israélien de droite) pour gérer ses campagnes. Le message faisait part de préoccupations et mettait en garde contre ce système. Le site d’Elector contient les données personnelles identifiantes de l’ensemble des électeurs israéliens.

L’avocat Shachar Ben Meir a déposé une requête spéciale auprès de la Commission électorale afin d’exiger l’annulation des élections pour des raisons de protection de la vie privée. RaFa Refaella Goichman a publié un article intéressant qui relate les inquiétudes des défenseurs de la vie privée et d’autres personnes au sujet d’un système contenant les données personnelles de chacun d’entre nous.

Elector et son équipe éditoriale ont assuré le public que la sécurité du site web était très robuste. Voici une citation du PDG de l’entreprise au sujet de la sécurité du site :

« Le système a été conçu par des spécialistes chevronnés de la sécurité de l’information et des développeurs de systèmes logiciels. Nous n’avons fait aucun compromis : nous voulions créer un système qui ne se contente pas de remplir sa fonction, mais qui fonctionne bien et respecte les normes de sécurité les plus rigoureuses. »

https://www.the7eye.org.il/360664

Alors, ces normes de sécurité, que l’entreprise qualifiait de rigoureuses, étaient-elles suffisantes ? En moins d’une minute, j’ai pu consulter les informations de chaque électeur sur le site web.

Que fallait-il faire pour « pirater » ce système protégé et sécurisé ? Soyez attentifs :

1. Accédez au site web, puis faites un clic droit dans le navigateur et sélectionnez « Afficher le code source de la page ».

2. Repérez cet appel d’API : /get-admin-users, qui apparaît tout au début du code :

Extrait de code mettant en évidence le chemin de point de terminaison « /get-admin-users » dans l’URL d’un serveur.

3. Vous obtenez une réponse JSON contenant les informations suivantes, notamment des mots de passe en clair permettant de se connecter au système :

Fenêtre de navigateur affichant une réponse JSON avec des champs d’administration de campagne, des nombres d’utilisateurs, des dates et des totaux de messages.

4. Connectez-vous au site web d’Elector avec les informations ci-dessus :

Écran de connexion d’Elector en hébreu superposé à une photo de foule lors d’un concert, avec des champs pour le numéro de téléphone et le mot de passe.

5. Consultez la liste des administrateurs et leurs mots de passe :

Tableau de bord du site Hebrew Elector présentant la gestion des SMS, les listes de destinataires, les statistiques des messages et le menu de navigation

Toutes les données sont là. C’est tout.

Quiconque aurait « piraté » ce site web aurait obtenu un accès complet à toutes les informations du système, ainsi qu’un accès total et sans restriction à la liste complète des électeurs israéliens et à leurs données personnelles.

Notez que je ne suis resté que peu de temps sur le site. Je suis soumis à la loi de 1995 sur l’informatique et j’ai pris grand soin de ne causer aucun dommage, en me connectant au site dans le seul but de comprendre l’ampleur des dégâts.

Seul le sens du devoir civique m’a motivé. Dès que j’ai compris l’ampleur de cette faille de sécurité, je me suis déconnecté et j’ai immédiatement signalé le problème aux autorités israéliennes compétentes en matière de cybersécurité, qui m’ont répondu rapidement.


Pour en savoir plus sur cet incident, retrouvez ici les articles de Ran Bar Zik consacrés à l’affaire :